泡泡资讯网

【“ClickLock”恶意软件胁迫 Mac 用户交出密码】安全公司 Group

【“ClickLock”恶意软件胁迫 Mac 用户交出密码】

安全公司 Group-IB 发现了一种全新的 macOS 恶意软件,该软件会通过大量虚假系统提示迫使用户交出密码。

这款名为“ClickLock Stealer”的恶意软件无需任何漏洞利用或提升权限即可运行。攻击的原理是受害者将一条命令粘贴到终端并运行。该命令会执行一段脚本,后续操作随即发生。

Group-IB 并未直接观察到受害者是如何被诱骗粘贴命令的,但根据脚本的行为,该公司认为该脚本是通过一个伪装成 Cloudflare 检查或浏览器验证步骤的虚假“ClickFix”页面传播。这类页面会指示访问者复制一条命令并在终端中运行,声称这是“验证要求”。

一旦启动运行,该脚本会默认下载多个模块,并在终端显示一个模拟 Cloudflare 进度条的加载动画,同时提示浏览器进行验证。如果用户拒绝接受出现的初始密码对话框,恶意软件就会开始锁定系统使用权限。

具体来说,该恶意软件每隔 210 毫秒就会终止所有可见的 app,同时屏幕上会一直显示密码提示,桌面其余部分则无法使用,直到受害者屈服为止。与此同时,另一个循环会抑制 macOS 的安全通知约六个小时。

如果用户放弃并输入密码,macOS 会强制弹出第二个提示,询问是否允许访问钥匙串项目。允许访问后,Chrome 的“安全存储” AES 密钥将被授予,该密钥用于加密浏览器保存的密码和 Cookie。

ClickLock 获取登录密码和 Chrome 加密信息后,会窃取浏览器凭据、钥匙串数据、密码管理器数据以及所有加密货币钱包,并将所有信息发送到 Telegram 机器人。它还会安装一个伪装成 iCloud 进程的隐藏后门,从而获得持续访问权限。

Group-IB 表示,该行动自 2026 年 5 月以来一直活跃,已在 33 个国家造成至少 100 名受害者。其中超过一半的受害者在欧洲。

Apple 已经更新了 macOS,试图在此类攻击发生之前就加以防御。在 macOS Tahoe 26.4 中,新增了一个警告,当用户尝试从网站、聊天或信息中将命令粘贴到终端时,该警告会显示并阻止粘贴操作,直到用户检查为止。

如果 macOS 检测到已知恶意软件,粘贴操作会被直接阻止,没有任何例外。当然,任何合法网站都不会要求用户将命令粘贴到终端中,这一点毋庸置疑。